Última atualização: setembro de 2026
Testamos os sistemas de outras organizações por profissão, então os nossos devem passar pelo mesmo escrutínio. Se você encontrar uma falha em algo que operamos, queremos ouvir de você antes de qualquer outra pessoa. Esta página descreve o que você pode testar, como nos contatar e o que prometemos em troca.
Escopo
skuridat.comand Todos of its subdomains- A plataforma que usamos para realizar avaliações, e qualquer portal de clientes que operamos
- Qualquer outro sistema voltado para a internet operado pela própria Skuridat
If you’re unsure whether something is ours, ask at info@skuridat.com before you test it.
Fora do escopo
- Os sistemas de nossos clientes, mesmo que você os tenha encontrado por meio de nós. Relate-os diretamente à organização. Se não conseguir contatá-la, o NCSC-NL (centro nacional neerlandês de segurança cibernética) pode ajudar a encaminhar o relato ao lugar certo.
- Serviços de terceiros que utilizamos, como nossos provedores de hospedagem, e-mail e CRM, a menos que o problema esteja na forma como os configuramos. Falhas no próprio produto são de responsabilidade do fornecedor.
- Ataques de negação de serviço, testes de carga, ou qualquer outra ação que degrade o serviço para outras pessoas.
- Engenharia social ou phishing contra nossa equipe, clientes ou fornecedores, e ataques físicos aos nossos escritórios.
- Inundação de nossos formulários ou caixas de entrada.
- Resultados de scanner sem impacto demonstrado: cabeçalhos de segurança ausentes, banners de versão, configurações de SPF, DKIM ou DMARC, self-XSS, clickjacking em páginas sem ação que altere estado, e observações de configuração de TLS.
Como relatar
Email info@skuridat.com. If the report contains anything sensitive, encrypt it with our PGP key.
PGP fingerprint: 7508 B0E9 AEF7 5E4E 2928 5149 37F7 C998 1B36 F20B
A chave pública está em keys.openpgp.org, sob info@skuridat.com. Verifique a impressão digital acima antes de utilizá-la.
Um relato útil nos informa:
- qual ativo é afetado (URL, hostname ou endereço IP)
- os passos para reproduzir, e qualquer prova de conceito
- o que um atacante poderia obter
- se você já informou alguém mais
- como gostaria de ser creditado, ou se prefere permanecer anônimo
Um problema por relato. Inglês, neerlandês e português são todos aceitos.
O que nos comprometemos a fazer
- Confirmamos o recebimento do seu relato em até dois dias úteis.
- Fornecemos nossa avaliação em até dez dias úteis: válido, duplicado, fora do escopo, ou risco aceito, com nossas justificativas.
- Mantemos você informado enquanto corrigimos o problema, e avisamos quando estiver concluído.
- Nosso objetivo é corrigir problemas válidos em até 90 dias. Se precisarmos de mais tempo, avisamos e explicamos o motivo.
- Nós o creditamos pelo nome ou identificador quando publicamos a correção, a menos que você nos peça o contrário.
- Não tomamos medidas legais contra pesquisas que sigam esta política (veja Porto seguro abaixo).
O que pedimos de você
- Não acesse, altere ou exclua dados que não sejam seus. Se você chegar aos dados de outra pessoa, pare, conte-nos o que viu e exclua qualquer cópia que tenha guardado.
- Não exfiltre dados para provar um ponto. Uma captura de tela mostrando a contagem de registros é suficiente.
- Não instale backdoors, não crie contas persistentes, nem avance em nossos sistemas além do necessário para demonstrar o problema.
- Mantenha ferramentas automatizadas em uma velocidade que não afete outros usuários.
- Dê-nos tempo para corrigir o problema antes de divulgá-lo. Sugerimos 90 dias a partir do seu relato, e ficamos felizes em combinar uma data juntos.
- Permaneça dentro do escopo descrito acima.
Porto seguro
Se você agir de boa-fé e dentro desta política, consideramos sua pesquisa autorizada. Não registraremos boletim de ocorrência contra você nem moveremos ação civil.
Não podemos vincular o Ministério Público neerlandês (Openbaar Ministerie), que toma suas próprias decisões. O Ministério Público leva em conta uma política de divulgação publicada e, caso ele ou qualquer outra parte pergunte, confirmaremos formalmente que você atuou dentro da nossa política. O mesmo vale para terceiros que movam uma ação contra você referente a pesquisas realizadas dentro desta política.
Recompensas
Não oferecemos um programa pago de bug bounty. Oferecemos crédito público, um agradecimento por escrito e um relato direto do que foi alterado. Se isso mudar, esta página informará.
A machine-readable version of our Contato details is published at /.well-CONHECIDO/Segurança.txt.